Gids voor naleving van cookietoestemming onder de Jordaanse Wet Bescherming Persoonsgegevens: Wet Nr. 24 van 2023 voor uitgevers in 2026
Jordanië werd het eerste land in de Levant dat een uitgebreid gegevensbeschermingsstatuut aannam met de Wet Bescherming Persoonsgegevens Nr. 24 van 2023, gepubliceerd in de Official Gazette op 17 September 2023, met een overgangsperiode van zes maanden die de wet in bindende werking bracht in maart 2024. De Wet wordt beheerd door de Personal Data Protection Council, een onafhankelijk orgaan dat de Wet instelde onder het Ministry of Digital Economy and Entrepreneurship, met dagelijkse toezichtsverantwoordelijkheden en de bevoegdheid om uitvoeringsregels uit te vaardigen, adequate jurisdicties voor grensoverschrijdende doorgifte aan te wijzen en administratieve sancties op te leggen. Tegen 2026 is de Council bemand, dekken de uitvoeringsregels het procedurele en materiële vlak, en is de Jordaanse handhaving verschoven van een theoretische mogelijkheid naar een gedocumenteerde staat van dienst. De implicatie voor uitgevers is eenvoudig: een cookietoestemmingshouding die werkte onder het pre-2023 lappendeken is niet langer voldoende, en een houding die voldoet aan de GDPR zal de Jordaanse PDPL alleen bevredigen wanneer de integratie rekening houdt met de specifieke punten waar de regimes uiteenlopen.
Wat de Jordaanse PDPL daadwerkelijk vereist
De Wet is van toepassing op de verwerking van persoonsgegevens van personen die zich in Jordanië bevinden, ongeacht waar de verwerkingsverantwoordelijke of verwerker is gevestigd, en op verwerkingsverantwoordelijken en verwerkers die in Jordanië zijn gevestigd, ongeacht waar de betrokkenen zich bevinden. De territoriale reikwijdte is breed en omvat de meeste uitgevers die Jordaanse lezers bedienen, waarbij de meest voorkomende randgeval — een niet-Jordaanse uitgever zonder Jordaanse infrastructuur maar met Jordaanse bezoekers — wordt opgelost door te verwijzen naar of de verwerkingsverantwoordelijke actief diensten naar Jordanië heeft gericht. Persoonsgegevens zijn breed gedefinieerd als alle informatie die een natuurlijk persoon identificeert of identificeerbaar maakt, waarbij gevoelige persoonsgegevens — inclusief gegevens met betrekking tot etnische afkomst, politieke opvatting, religieuze overtuiging, gezondheid, seksueel leven, strafregisters en financiële gegevens — onderworpen zijn aan een hogere toestemmingsdrempel en aanvullende procedurele bescherming.
De Wet stelt rechtsgrondslagen voor verwerking vast, de standaard reeks rechten van betrokkenen — inzage, rectificatie, verwijdering, beperking, bezwaar en overdraagbaarheid — een aansprakelijkheidskader voor verwerkingsverantwoordelijke-verwerker met verplichte aanstelling van een functionaris voor gegevensbescherming voor hogere risicocategorieën, meldingsverplichtingen bij inbreuken aan de Council binnen 72 uur na bewustwording, grensoverschrijdende doorgifte-controles die afhangen van adequaatheidsaanwijzingen van de Council of goedgekeurde waarborgen, en een administratief sanctieregime met boetes tot JOD 1 miljoen per inbreuk plus strafrechtelijke sancties voor de ernstigste categorieën.
Hoe de PDPL cookietoestemming behandelt
De Jordaanse PDPL bevat geen afzonderlijke ePrivacy-achtige bepaling over cookies; cookies en analoge opslag-en-toegangstechnologieën vallen onder het algemene toestemmingskader. De standaard is expliciete, vrijwillige, specifieke en geïnformeerde overeenstemming aangetoond door een bevestigende handeling — de familie van vereisten die de GDPR heeft vastgesteld als de wereldwijde baseline en die Jordanië heeft geïmporteerd met zijn eigen procedurele overlay. De Council heeft in zijn gepubliceerde richtsnoeren bevestigd dat vooraf aangevinkte vakjes, impliciete toestemming afgeleid van voortgezet browsen, en gebundelde toestemmingsbanners niet voldoen aan de drempel van de Wet.
Het praktische effect is dat cookies en analoge technologieën die niet strikt noodzakelijk zijn om de door de gebruiker actief gevraagde dienst te leveren, niet mogen worden ingesteld voordat de gebruiker toestemming heeft gegeven. Strikt noodzakelijke cookies — sessie-identificatoren, winkelwageninhoud, beveiligingstokens, load-balancing cookies — kunnen worden ingesteld op basis dat de gebruiker de dienst actief heeft gevraagd. Al het andere — analyses, advertenties, personalisatie, A/B-testen, sessieherhalingen en welke tag van derden dan ook — vereist voorafgaande toestemming.
Hoe de Jordaanse PDPL in de praktijk afwijkt van de GDPR
Drie verschillen zijn van belang bij het configureren van een CMP. Ten eerste vereist de PDPL dat verwerkingsverantwoordelijken die persoonsgegevens verwerken van meer dan een door de Council gedefinieerde drempel van betrokkenen, of die gevoelige persoonsgegevens verwerken, zich registreren bij de Council en een verwerkingslicentie verkrijgen. Ten tweede vereisen de grensoverschrijdende doorgifte-regels van de PDPL dat de Council bestemmingsjurisdicties aanwijst; doorgifte naar niet-aangewezen jurisdicties vereist ofwel expliciete toestemming van de betrokkene, door de Council goedgekeurde contractuele waarborgen, of een van de enge wettelijke uitzonderingen. Ten derde legt de PDPL een verplichte aanstelling van een functionaris voor gegevensbescherming op voor verwerkingsverantwoordelijken die de door de Council gedefinieerde drempel overschrijden, waarbij de DPO wordt vermeld in de indieningen van de verwerkingsverantwoordelijke bij de Council.
Hoe een compliant cookiebanner eruitziet onder de PDPL
De technische vereisten komen overeen met wat elke moderne CMP al produceert, maar de etikettering, de documentatie en het toestemmingslogboek moeten Jordaanse specifics weerspiegelen. De eerste-laagbanner moet de gebruiker een echte keuze bieden — accepteren, weigeren, beheren — waarbij de weigeroptie ten minste zo prominent is als de accepteeroptie. Gebundelde toestemming is verboden, dus de tweede laag moet opt-in per categorie toestaan die ten minste analyses, advertenties en elke van grensoverschrijdende doorgifte afhankelijke verwerking dekt. Categorieën moeten standaard op uit staan; de banner mag geen tags laden totdat de gebruiker ze bevestigend heeft ingeschakeld.
De privacykennisgeving die vanuit de banner wordt weergegeven, moet de verwerkingsverantwoordelijke identificeren, het registratienummer van de Council van de verwerkingsverantwoordelijke indien van toepassing, de categorieën verzamelde persoonsgegevens, de rechtsgrondslag voor elk verwerkingsdoel, de periode voor gegevensbewaring, de categorieën ontvangers inclusief eventuele sub-verwerkers buiten Jordanië, de rechten van de betrokkene onder de Wet, de contactgegevens van de DPO waar de aanstelling van de DPO verplicht is, en de contactgegevens van de Council voor klachten.
Het integratiepatroon dat een Council-beoordeling doorstaat
De referentie-implementatie heeft vier bewegende onderdelen. Het eerste is een CMP die per-categorie, standaard-uit opt-in ondersteunt en de keuze van de gebruiker blootstelt via een gestructureerde toestemmingsstring die de uitgever kan bewaren. Het tweede is een tag-laadlaag — een server-side tagmanager of een CMP-native poort — die de toestemmingsstatus strikt handhaaft voordat een niet-essentieel cookie wordt ingesteld. Het derde is een toestemmingslogboek, opgeslagen aan de server-kant, dat voor elke toestemmingsgebeurtenis de keuze van de gebruiker per categorie, de tijdstempel, de bannerversie en een afgekapte of gehashte IP-identificator vastlegt zodat de verwerkingsverantwoordelijke het record op verzoek van de Council kan produceren. Het vierde is een intrekkingspad dat ten minste even gemakkelijk is als de oorspronkelijke toekenning — doorgaans een persistente banner-heropen-link in de voettekst.
- Analysetags — Google Analytics 4, Adobe Analytics, Matomo, Amplitude, Mixpanel, PostHog, Heap — mogen alleen worden geladen nadat de analytiecategorie is verleend. Elk platform ondersteunt een toestemmings-gated configuratie die elke cookieschrijfactie verhindert voordat de poort opent.
- Advertentietags — Google Ads, Meta Pixel, TikTok Pixel, LinkedIn Insight, programmatische header bidders — moeten op dezelfde manier worden geblokkeerd, en wanneer de advertentiepartner gegevens buiten Jordanië overdraagt aan een jurisdictie die de Council niet heeft aangewezen, moeten de ontvangerjurisdictie en de basis voor doorgifte in de privacykennisgeving verschijnen.
- Sessieherhalings- en heatmaptools — Hotjar, Microsoft Clarity, FullStory, Contentsquare — moeten achter een aparte, strengere poort staan omdat de Council zich heeft aangepast aan internationale richtlijnen die het renderen van invoervelden markeren als een categorie die expliciete en granulaire toestemming vereist.
- Grensoverschrijdende doorgiftemededelingen moeten specifiek zijn voor elke ontvangerjurisdictie en verwijzen naar de adequaatheidsaanwijzing van de Council, een goedgekeurde waarborg of expliciete toestemming van de betrokkene als rechtsgrondslag.
Validatie, registratie en audithouding voor 2026
Een verdedigbare Jordaanse implementatie in 2026 moet vier technische controles doorstaan. Ten eerste moet een schone browsersessie die wordt bediend vanuit een Jordaans IP-adres nul niet-essentiële cookies produceren voordat de banner is geactiveerd. Ten tweede moet het weiger-alles-pad resulteren in dezelfde houding als een sessie zonder actie — geen analysetags, geen advertentietags, geen sessieherhalingsscripts. Ten derde moet een accepteer-alles-stroom alleen de tags produceren waarvoor de gebruiker toestemming heeft gegeven, en het toestemmingslogboek moet een overeenkomend record bevatten. Ten vierde moet een intrekkingsstroom onmiddellijk verdere tag-activaties stoppen, de cookies die tijdens de toestemming-sessie zijn ingesteld laten verlopen, en alle downstream verwijderings- of opt-outsignalen activeren die de ontvangende partners vereisen.
Naast de technische controles is de registratie- en audithouding wat een implementatie verdedigbaar maakt. Verwerkingsverantwoordelijken die persoonsgegevens van Jordaanse ingezetenen verwerken boven de door de Council gedefinieerde drempels, moeten de relevante Council-registratie en verwerkingslicentie bezitten, en het registratierecord — samen met het toestemmingslogboek, de privacykennisgeving, de resultaten van de gegevensbeschermingseffectbeoordeling voor hogere risicoVerwerking, de aanstellingsdocumenten van de DPO en de machtigingen voor grensoverschrijdende doorgifte — vormt de documentatie die de Council kan opvragen tijdens een nalevingsbeoordeling.